图片名称

LCS网络安全 | 9.11倒计时,SRP平台实操注册指南

作者:

立讯检测集团

来源:

发布时间:

2026-09-07

· 欧盟 CRA 强制漏洞报告义务 

· 24 小时时效 · 最高罚 1500 万欧元

 

适用于出口欧盟的数字产品 / IoT 智能设备 / 软硬件厂商

 

倒计时启动。2026 年 9 月 11 日,欧盟 CRA《网络弹性法案》强制漏洞报告义务正式生效。从这一天起,任何出口欧盟的数字产品、IoT 智能设备、软硬件厂商,一旦发现产品高危漏洞或安全事件,必须在 24 小时内通过 ENISA 官方 SRP 单一报告平台提交预警。

 

逾期不报、漏报、错报,将直接触发合规处罚。这不是演习,你的产品一旦出漏洞,24 小时就是生死线。

 

 

一、为什么现在是最后窗口期?

 

三个数字,压得人喘不过气。

 

⚠️ 违规代价:最高 1500 万欧元,或全球年营业额的 2.5%,取较高者。

 

可现实是:多数企业至今还卡在同一个问题——SRP 平台怎么注册?Primary AR 角色怎么界定?本文基于 ENISA 最新官方指南,拆解 Primary AR 主指定代表的 7 步注册实操流程,附前置准备、合规规则、高频避坑点,可直接对照落地。

 

 

 

二、先搞懂:AR 到底是谁?

 

AR = Assigned Representative(指定代表),是 CRA 法定的 SRP 平台官方报备责任人。企业所有漏洞报告、安全事件通知,必须通过 AR 账户统一提交,禁止员工用个人邮箱随意报备。

 

💡 关键合规常识:AR 不是岗位头衔,而是平台专属合规角色。单人可兼任多家厂商 AR;备用代表可申请升级为主代表,适配多主体出海企业。

 

 

 

三、注册前,必须备好两样东西

 

SRP 注册容错率极低,缺任何一项前置条件,都会导致流程卡顿、审核失败。

 

(一)企业专属 EU Login 账户

SRP 平台仅支持欧盟统一 EU Login 身份认证,不支持个人邮箱、手机号、第三方快捷登录。

必须用企业域名邮箱注册,禁止 163、QQ、Gmail 等个人邮箱——邮箱域名是 CSIRT 身份核验的核心依据。

注册入口:https://ecas.ec.europa.eu/cas/login

完成邮箱核验、密码设置,建议开启双重验证。

 

(二)精准判定 CSIRT 协调机构国别

注册第二步必须选定对应国家 CSIRT,选错无法随意修改,判定规则严格依据 CRA 第 14 条第 7 款:

欧盟境内企业:选择主要营业地所属成员国 CSIRT

非欧盟(中国)出海企业:选择欧盟授权代表所在地成员国 CSIRT

 

⚠️ 高频误区纠正:CSIRT 国别不以产品销售国判定!仅需选定一个协调机构,由其统一同步至欧盟各成员国,无需多国重复注册。

 

 

 

四、AR 注册 7 步实操流程

 

基于 ENISA 2026 年 8 月 3 日最新官方指导文件,全程线上自助完成,账户即时激活。

 

Step 1 · 进入平台,选择 AR 角色:角色界面选中 AR(Assigned Representative),悬停 ⓘ 图标核对权限,避免选错身份。

Step 2 · 选定合规 CSIRT 机构:下拉菜单选定提前判定好的协调 CSIRT,是后续核验、接收报告的唯一官方主体。

Step 3 · EU Login 身份认证:输入企业 EU Login 账号密码;开启双重验证的填写验证码,完成身份核验。

Step 4 · 签署平台法律协议:阅读 SRP 使用条款、数据处理协议,勾选同意。协议明确 AR 权责,不可跳过。

Step 5 · 核对同步个人信息:系统自动同步姓名、企业邮箱、法人名称;有误需返回 EU Login 修改。

Step 6 · 填报厂商主体信息:全程唯一手动环节,制造商法定全称、注册地址、注册号/VAT 号/官网等,带 * 字段必填。

Step 7 · 注册完成,账户激活:系统发确认邮件至企业邮箱,账户即时激活为 AR Primary User,同步生成绑定厂商主体。

 

 

 

五、CSIRT 验证:先上报,后验证

 

多数企业栽在一个核心误区上——以为必须等 CSIRT 审核通过才能上报漏洞。ENISA 官方明确辟谣:

验证不阻塞报告义务:注册完成账户即刻 Active,可直接提交安全事件通知,不影响 24 小时时效。

未验证账户权限限制:核验期间为 Unverified 状态,最多仅可提交 10 条通知;核验通过后全面放开。

官方合规建议:禁止无需求"预防性注册",有实际上报需求时再启动注册,提前备好资料即可。

 

 

 

六、三大高频误区,务必避开

 

 

 

七、把 24 小时变成自动化,LCS 帮你守住红线

 

合规的难点从来不在"知道要报",而在"24 小时内报得出来、报得准"。手工排查、人工填单,在真实漏洞爆发时根本来不及。立讯可提供自动化漏洞管理平台,轻松实现自动化

 

你的 SRP 账户,注册好了吗?

 

我们的优势!!!

 

立讯网络安全部网络安全实验室持有 CNAS、A2LA 双重权威实验室资质,深耕 EN18031、ETSI EN 303 645、IEC62443、ISO27001 与 SDLC 落地项目,具备丰富的网络安全技术、信息安全体系建设经验,同时配置多名资深合规与安全专家团队,依托成熟项目积淀全方位支撑企业 CRA 合规落地。

 

 

更多方案细节,请及时联系立讯。